Description
CyberFundamentals Framework 2025 - Important [Dutch]
Owning organization
Validating JSON schema
Creator
License
Creative Commons Zero v1.0 Universal

Definition of the object
{
    "authors": [
        "NC3 Team"
    ],
    "label": "Cyfun Important [NL]",
    "language": "NL",
    "refs": [
        "https://cyfun.eu/"
    ],
    "uuid": "afc0d217-c09b-4033-a053-792a06872138",
    "values": [
        {
            "category": "[Organisatorische Context] - De missie van de organisatie wordt begrepen en vormt de basis voor het cyberbeveiligingsrisicobeheer",
            "code": "GV.OC-01.1",
            "label": "De missie van de organisatie moet worden vastgesteld, gecommuniceerd en vormt de basis voor informatie- en cyberbeveiligingsrisicobeheer.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "c6ea2c37-97d0-4869-a771-50bcfa3010bd"
        },
        {
            "category": "[Organisatorische Context] - Activiteiten en resultaten op het gebied van cyberbeveiligingsrisicobeheer worden opgenomen in de risicobeheerprocessen van de onderneming",
            "code": "GV.OC-03.1",
            "label": "Als onderdeel van de organisatiebrede risicobeheerstrategie moet een uitgebreide strategie voor het beheer van informatie- en cyberbeveiligingsrisico's worden ontwikkeld en bijgewerkt wanneer zich veranderingen voordoen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "ecbf77d3-1174-4b51-bfdf-d095b44df11f"
        },
        {
            "category": "[Organisatorische Context] - Activiteiten en resultaten op het gebied van cyberbeveiligingsrisicobeheer worden opgenomen in de risicobeheerprocessen van de onderneming",
            "code": "GV.OC-03.2",
            "label": "Wettelijke, regelgevende en contractuele verplichtingen met betrekking tot informatie en cyberbeveiliging moeten continu worden beheerd om ervoor te zorgen dat ze accuraat en up-to-date blijven en effectief worden toegepast.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "90e33812-d244-4467-9096-15e0c6a20fc5"
        },
        {
            "category": "[Organisatorische Context] - Kritieke doelstellingen, capaciteiten en diensten waarvan externe belanghebbenden afhankelijk zijn of die ze van de organisatie verwachten, worden begrepen en gecommuniceerd",
            "code": "GV.OC-04.1",
            "label": "De organisatie moet vaststellen, documenteren en communiceren welke capaciteiten, diensten en doelstellingen voor externe belanghebbenden het meest belangrijk zijn. Deze moeten op prioriteit worden gerangschikt en meegenomen in de risicoanalyse.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "58423636-122b-44fc-be4e-ffe65c196f62"
        },
        {
            "category": "[Organisatorische Context] - Kritieke doelstellingen, capaciteiten en diensten waarvan externe belanghebbenden afhankelijk zijn of die ze van de organisatie verwachten, worden begrepen en gecommuniceerd",
            "code": "GV.OC-04.2",
            "label": "De organisatie moet cyberbeveiligingsvereisten voor essentiële activiteiten definiëren en documenteren, deze valideren door middel van tests en audits, de resultaten en eventuele corrigerende acties bijhoudenen de vereisten regelmatig bijwerken op basis van veranderende risico's.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "485db582-7053-4f27-980a-ac4e36d95bb2"
        },
        {
            "category": "[Organisatorische Context] - De resultaten, capaciteiten en diensten waarvan de organisatie afhankelijk is, worden begrepen en gecommuniceerd",
            "code": "GV.OC-05.1",
            "label": "De organisatie moet duidelijk vastleggen welke rol zij speelt in de toeleveringsketen. Daarbij moet ze ook beschrijven en communiceren van welke externe diensten, middelen en afhankelijkheden ze gebruikmaakt (upstream), en hoe ze samenwerkt met partijen verderop in de keten (downstream).",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "24b40d12-b6fc-4d75-b0f5-4f73e5cb3c23"
        },
        {
            "category": "[Risicobeheerstrategie] - Doelstellingen voor risicobeheer worden vastgesteld en overeengekomen door de belanghebbenden van de organisatie",
            "code": "GV.RM-01.1",
            "label": "Doelstellingen voor informatie- en cybersecurity moeten op coherente wijze binnen de hele organisatie worden vastgesteld en goedgekeurd door het senior management.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "7b56098f-9bb9-46b6-99f5-ac4043e53ccc"
        },
        {
            "category": "[Risicobeheerstrategie] - Verklaringen over risicobereidheid en risicotolerantie worden opgesteld, gecommuniceerd en onderhouden",
            "code": "GV.RM-02.1",
            "label": "Verklaringen over risicobereidheid en risicotolerantie moeten worden gedefinieerd, gedocumenteerd, goedgekeurd door het senior management, gecommuniceerd en onderhouden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "f7938e82-2378-4cb4-b57a-a06444eab1bd"
        },
        {
            "category": "[Risicobeheerstrategie] - Activiteiten en resultaten op het gebied van cyberbeveiligingsrisicobeheer worden opgenomen in de risicobeheerprocessen van de onderneming",
            "code": "GV.RM-03.1",
            "label": "Als onderdeel van de organisatiebrede risicobeheerstrategie moet een uitgebreide strategie voor het beheer van informatie- en cyberbeveiligingsrisico's worden ontwikkeld en bijgewerkt wanneer zich veranderingen voordoen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "4afe1dda-751e-462d-adf1-9718063406a6"
        },
        {
            "category": "[Risicobeheerstrategie] - Activiteiten en resultaten op het gebied van cyberbeveiligingsrisicobeheer worden opgenomen in de risicobeheerprocessen van de onderneming",
            "code": "GV.RM-03.2",
            "label": "Informatie- en cyberbeveiligingsrisico's moeten worden gedocumenteerd als onderdeel van de bedrijfsrisicobeheerprocessen, formeel worden goedgekeurd door het senior management en worden bijgewerkt wanneer zich wijzigingen voordoen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "6092e844-300f-46c5-a338-036e85d4878e"
        },
        {
            "category": "[Risicobeheerstrategie] - Er wordt een strategische koers vastgesteld en gecommuniceerd waarin passende opties voor risicorespons worden beschreven",
            "code": "GV.RM-04.1",
            "label": "Er moet een formeel globaal plan of een duidelijke visie worden opgesteld en gecommuniceerd aan alle betrokkenen over hoe risico's moeten worden beheerd, met inbegrip van de verschillende strategieën die de organisatie kan toepassen om geïdentificeerde risico's aan te pakken, rekening houdend met de mate van risicobereidheid of risicotolerantie.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "a5cacded-7f41-4ee0-b7ad-0fbc41cb98fb"
        },
        {
            "category": "[Risicobeheerstrategie] - Er worden communicatielijnen binnen de organisatie opgezet voor cyberbeveiligingsrisico's, inclusief risico's van leveranciers en andere derde partijen",
            "code": "GV.RM-05.1",
            "label": "Om de overkoepelende visie op risicobeheer te ondersteunen, moet de organisatie zorgen voor duidelijke afspraken over hoe informatie over cyberrisico’s wordt gedeeld, ook wanneer die risico’s afkomstig zijn van leveranciers of andere externe partijen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "8a0a647c-d270-4c8e-a204-88eb8c0b9c2a"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Rollen, verantwoordelijkheden en bevoegdheden met betrekking tot cyberbeveiligingsrisicobeheer worden vastgesteld, gecommuniceerd, begrepen en gehandhaafd",
            "code": "GV.RR-02.1",
            "label": "De rollen, verantwoordelijkheden en bevoegdheden op het gebied van informatie- en cyberbeveiliging voor medewerkers, leveranciers, klanten en partners moeten worden vastgelegd, regelmatig beoordeeld en goedgekeurd, actueel gehouden, duidelijk gecommuniceerd en zowel intern als extern afgestemd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "4a89ee06-4680-42c0-80bc-5815374e1d9f"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Er worden voldoende middelen toegewezen in overeenstemming met de cyberbeveiligingsrisicostrategie, rollen, verantwoordelijkheden en beleidslijnen",
            "code": "GV.RR-03.1",
            "label": "Er moeten voldoende middelen worden toegewezen in overeenstemming met de cyberbeveiligingsrisicostrategie, rollen, verantwoordelijkheden en beleid.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "b8c589f5-3ff0-4d93-b59e-35a30f992287"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Er worden voldoende middelen toegewezen in overeenstemming met de cyberbeveiligingsrisicostrategie, rollen, verantwoordelijkheden en beleidslijnen",
            "code": "GV.RR-03.2",
            "label": "De organisatie moet rollen en verantwoordelijkheden toewijzen voor het regelmatig herzien en bijwerken van respons- en herstelplannen, zodat deze blijven aansluiten bij veranderingen in het risicolandschap en effectief blijven functioneren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "2d7b6e1b-4352-4f50-9396-8c142af74742"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Cybersecurity is opgenomen in het personeelsbeleid",
            "code": "GV.RR-04.1",
            "label": "Personeel dat toegang heeft tot de meest kritieke informatie of technologie van de organisatie moet worden geauthenticeerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "ae26c134-7a6e-4dc8-bbd0-47adf8c12b78"
        },
        {
            "category": "[Rollen, Verantwoordelijkheden en Bevoegdheden] - Cybersecurity is opgenomen in het personeelsbeleid",
            "code": "GV.RR-04.2",
            "label": "Er moet een cyberbeveiligingsproces voor human resources worden ontwikkeld en onderhouden dat van toepassing is bij werving, tijdens het dienstverband en bij beëindiging van het dienstverband.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "7f11ab53-4237-449e-b3e5-9c4170490b9b"
        },
        {
            "category": "[Beleid] - Het beleid voor het beheer van cyberbeveiligingsrisico's wordt vastgesteld op basis van de context van de organisatie, de cyberbeveiligingsstrategie en de prioriteiten, en dit beleid wordt gecommuniceerd en gehandhaafd",
            "code": "GV.PO-01.1",
            "label": "Beleid en procedures voor het beheer van informatie en cyberbeveiliging moeten worden vastgesteld, gedocumenteerd, beoordeeld, goedgekeurd, bijgewerkt wanneer er wijzigingen optreden, gecommuniceerd en gehandhaafd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "18deb346-dd38-4da9-8a7a-d590f812dbe5"
        },
        {
            "category": "[Beleid] - Het beleid voor het beheer van cyberbeveiligingsrisico's wordt vastgesteld op basis van de context van de organisatie, de cyberbeveiligingsstrategie en de prioriteiten, en dit beleid wordt gecommuniceerd en gehandhaafd",
            "code": "GV.PO-01.2",
            "label": "Organisatiebrede beleidsregels en procedures op het gebied van informatie- en cyberbeveiliging moeten het gebruik van cryptografie en, indien van toepassing, encryptie omvatten, rekening houden met veranderingen in vereisten, bedreigingen, technologie en organisatorische rollen, en worden goedgekeurd door het senior management, dat toezicht houdt op de implementatie ervan.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "8f0a730b-2eed-40b5-9abc-1444618ab20b"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Cybersecurityrollen en -verantwoordelijkheden voor leveranciers, klanten en partners worden intern en extern vastgesteld, gecommuniceerd en gecoördineerd",
            "code": "GV.SC-02.1",
            "label": "Externe dienstverleners moeten de organisatie informeren over elke overdracht, beëindiging of overgang van personeel dat fysieke of digitale toegang heeft tot bedrijfskritieke onderdelen van de systemen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "ddfdb9ee-40bd-4c35-b926-fdcacedf1f19"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Er worden vereisten vastgesteld om cyberbeveiligingsrisico's in toeleveringsketens aan te pakken, deze worden geprioriteerd en geïntegreerd in contracten en andere soorten overeenkomsten met leveranciers en andere relevante derde partijen.",
            "code": "GV.SC-05.1",
            "label": "Er moeten duidelijke eisen worden vastgesteld voor het aanpakken van cyberbeveiligingsrisico’s en het delen van gevoelige informatie in de toeleveringsketen. Deze eisen moeten worden geprioriteerd, geïntegreerd in contracten en andere soorten formele overeenkomsten, en gehandhaafd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "3df2e397-ab6e-4bb9-af21-7cd9d587d9fb"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - De risico's die een leverancier, zijn producten en diensten en andere derde partijen met zich meebrengen, worden begrepen, vastgelegd, geprioriteerd, beoordeeld, aangepakt en gemonitord gedurende de hele relatie",
            "code": "GV.SC-07.1",
            "label": "De risico's die een leverancier, zijn producten en diensten en andere derde partijen met zich meebrengen, moeten worden geïdentificeerd, gedocumenteerd, geprioriteerd, beperkt en minstens jaarlijks beoordeeld, en ook bij wijzigingen tijdens de samenwerking.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "c00a35c9-cac3-4cec-981f-07c00efca32f"
        },
        {
            "category": "[Risicobeheer voor Cyberbeveiliging in de Toeleveringsketen] - Relevante leveranciers en andere derde partijen worden betrokken bij incidentplanning, respons en herstelactiviteiten",
            "code": "GV.SC-08.1",
            "label": "De organisatie moet sleutelpersonen van relevante leveranciers en andere derde partijen identificeren en documenteren om hen te betrekken bij incidentplanning, respons en herstelactiviteiten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "f96c5886-b66a-444a-abea-c866a4878d9b"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van de hardware die door de organisatie wordt beheerd",
            "code": "ID.AM-01.1",
            "label": "Er moet een inventaris worden opgesteld van alle fysieke en virtuele infrastructuurcomponenten – zoals hardware, netwerkapparatuur en cloudomgevingen – die informatieverwerking ondersteunen. Deze inventaris moet worden gedocumenteerd, beoordeeld en bijgewerkt zodra er wijzigingen optreden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "7361905d-1fe9-4f68-8c9c-a0c2e55d1378"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van de hardware die door de organisatie wordt beheerd",
            "code": "ID.AM-01.2",
            "label": "De inventaris van bedrijfsassets die verband houden met informatie en informatieverwerkingsfaciliteiten moet wijzigingen in de context van de organisatie weerspiegelen en alle informatie bevatten die nodig is voor een effectieve verantwoording.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "9daebb2a-b9d7-4d34-bb31-b02aa495aa02"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van de hardware die door de organisatie wordt beheerd",
            "code": "ID.AM-01.3",
            "label": "Wanneer ongeautoriseerde hardware wordt gedetecteerd, moet deze in quarantaine worden geplaatst voor mogelijke uitzonderingsafhandeling, worden verwijderd of vervangen, en moet de inventaris dienovereenkomstig worden bijgewerkt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "7e62e310-27ac-432e-a222-5a55fcf38164"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van software, diensten en systemen die door de organisatie worden beheerd",
            "code": "ID.AM-02.1",
            "label": "Een inventaris van software, digitale diensten en bedrijfssystemen die binnen de organisatie worden gebruikt, moet worden gedocumenteerd, beoordeeld en bijgewerkt wanneer er wijzigingen plaatsvinden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "a4cf6c3c-6307-4d60-bb48-ea6dcdbb34db"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van software, diensten en systemen die door de organisatie worden beheerd",
            "code": "ID.AM-02.2",
            "label": "De inventaris die weergeeft welke software, diensten en systemen in de organisatie worden gebruikt, moet wijzigingen in de context van de organisatie weerspiegelen en alle informatie bevatten die nodig is voor effectieve verantwoording.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "14318b2f-ede9-4a9c-94a0-e4d0135824ab"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van software, diensten en systemen die door de organisatie worden beheerd",
            "code": "ID.AM-02.3",
            "label": "De personen die verantwoordelijk en aanspreekbaar zijn voor het beheer van softwareplatforms en -applicaties binnen de organisatie moeten formeel worden geïdentificeerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "fb1c0b32-2ce4-4b44-81da-93aa5ba99720"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Er worden inventarissen bijgehouden van software, diensten en systemen die door de organisatie worden beheerd",
            "code": "ID.AM-02.4",
            "label": "Wanneer ongeautoriseerde software wordt gedetecteerd, moet deze in quarantaine worden geplaatst voor mogelijke uitzonderingsafhandeling, worden verwijderd of vervangen, en moet de inventaris dienovereenkomstig worden bijgewerkt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "edd2495e-9ed8-432f-ab1a-deb1dbe57733"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Weergaven van de geautoriseerde netwerkcommunicatie en interne en externe netwerkgegevensstromen van de organisatie worden bijgehouden",
            "code": "ID.AM-03.2",
            "label": "De netwerkcommunicatie en interne gegevensstromen van de organisatie moeten in kaart worden gebracht, gedocumenteerd, geautoriseerd en bijgewerkt wanneer er wijzigingen optreden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "4c01bc85-86a3-4c1e-b7ef-f73eff2c4383"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Inventarissen van door leveranciers geleverde diensten worden bijgehouden",
            "code": "ID.AM-04.1",
            "label": "Organisaties moeten een duidelijke en actuele lijst bijhouden van alle externe diensten die ze gebruiken, inclusief hoe deze verbinding maken met hun systemen. Deze diensten moeten vóór gebruik worden beoordeeld en goedgekeurd, en de lijst moet worden bijgewerkt wanneer er wijzigingen plaatsvinden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "908f6b91-1512-453e-821b-771ba921ebae"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Assets worden geprioriteerd op basis van classificatie, kriticiteit, middelen en impact op de missie",
            "code": "ID.AM-05.1",
            "label": "De assets van de organisatie worden geprioriteerd op basis van classificatie, kriticiteit en zakelijke waarde.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "631c1588-eb71-4d92-8df4-34de0a332811"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Inventarissen van gegevens en bijbehorende metadata voor specifieke gegevenstypen worden bijgehouden",
            "code": "ID.AM-07.1",
            "label": "Gegevens die de organisatie opslaat en gebruikt, moeten worden geïdentificeerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "234d11f6-80bd-48a0-a8f3-90170822ab18"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Inventarissen van gegevens en bijbehorende metadata voor specifieke gegevenstypen worden bijgehouden",
            "code": "ID.AM-07.2",
            "label": "Inventarissen van gegevens en bijbehorende metagegevens moeten worden bijgehouden voor aangewezen datatypes.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "59398b24-a16e-4ffd-96b6-307723d19c8e"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.2",
            "label": "Patches en beveiligingsupdates voor besturingssystemen en kritieke systeemcomponenten moeten worden geïnstalleerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "8bab598c-07c7-40ff-b2e6-6cee274734c6"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.3",
            "label": "De organisatie moet verantwoordingsplicht afdwingen voor al haar bedrijfskritische middelen gedurende de volledige levenscyclus van het systeem, inclusief verwijdering, overdracht en buitengebruikstelling.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "c9077d57-2917-4ad6-9c5f-8d4cc85aaddd"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.4",
            "label": "De organisatie moet ervoor zorgen dat de nodige maatregelen worden genomen om verlies, misbruik, beschadiging of diefstal van assets aan te pakken.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "e051b93c-4b80-416e-9b30-64a894fdaa2a"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.6",
            "label": "De organisatie moet preventief onderhoud en reparaties aan haar kritieke systeemcomponenten plannen, uitvoeren en documenteren volgens goedgekeurde processen en tools.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "aa5a82f8-3528-4a05-bff9-3e444531e1bc"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.8",
            "label": "De organisatie moet onderhoudstools voor gebruik op haar kritieke systemen vooraf goedkeuren, controleren en handhaven.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "fc2d89e7-5c9d-45b7-a49e-932ac6b8be58"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.11",
            "label": "Onderhouds- en diagnoseactiviteiten op afstand van bedrijfsmiddelen van de organisatie moeten vooraf worden goedgekeurd en de uitvoering ervan moet worden geregistreerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "99268c8f-8333-40d2-bb55-b17cee056ac0"
        },
        {
            "category": "[Beheer van Bedrijfsmiddelen] - Systemen, hardware, software, diensten en gegevens worden gedurende hun hele levenscyclus beheerd",
            "code": "ID.AM-08.12",
            "label": "Voor het opzetten van niet-lokale onderhouds- en diagnosesessies via externe netwerkverbindingen zijn sterke authenticatiemiddelen vereist en dergelijke verbindingen moeten worden beëindigd wanneer het niet-lokale onderhoud is voltooid.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "872aef4a-6b2f-44d7-994d-7d5a863c09e2"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.1",
            "label": "Bedreigingen en kwetsbaarheden moeten worden geïdentificeerd in alle relevante bedrijfsmiddelen, waaronder software, netwerk- en systeemarchitecturen, én de faciliteiten waarin kritieke digitale systemen en apparatuur zijn ondergebracht.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "00012e37-0a1e-4eb7-a0a3-036bc3bd06a2"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.2",
            "label": "Er moet een proces worden opgezet om de kwetsbaarheden van de bedrijfskritieke systemen van de organisatie continu te monitoren, te identificeren en te documenteren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "67c618ab-1da9-4fd6-8a44-f7c25a6e3b1e"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.3",
            "label": "De organisatie moet een gedocumenteerd proces opstellen en onderhouden dat zorgt voor een continue beoordeling, analyse en verhelpen van kwetsbaarheden, en dat voorziet in het delen van informatie waar van toepassing.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "94fb3d6d-7658-4571-84c4-5bb728de3ca3"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.5",
            "label": "Het scannen op kwetsbaarheden mag geen nadelige invloed hebben op de systeemfuncties.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "6d86b534-00f5-49b0-bcf7-34ec9a4f7af6"
        },
        {
            "category": "[Risicobeoordeling] - Kwetsbaarheden in assets worden geïdentificeerd, gevalideerd en geregistreerd",
            "code": "ID.RA-01.6",
            "label": "Kwetsbaarheden moeten worden geïdentificeerd en beheerd in alle relevante assets, waaronder software, netwerk- en systeemarchitecturen en faciliteiten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "1474a7e5-544a-4092-a14a-5811db2a688c"
        },
        {
            "category": "[Risicobeoordeling] - Cyberdreigingsinformatie wordt ontvangen van fora en bronnen voor het delen van informatie",
            "code": "ID.RA-02.1",
            "label": "Er moet een programma voor bewustmaking van bedreigingen en kwetsbaarheden worden geïmplementeerd dat de mogelijkheid biedt om informatie binnen de hele organisatie te delen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "83a7ccd1-0d3c-4351-b382-0bdcdf5dc3cd"
        },
        {
            "category": "[Risicobeoordeling] - Interne en externe bedreigingen voor de organisatie worden geïdentificeerd en geregistreerd",
            "code": "ID.RA-03.1",
            "label": "Bedreigingen moeten worden geïdentificeerd en beoordeeld in relatie tot alle relevante assets, waaronder software, netwerk- en systeemarchitecturen en faciliteiten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "1cbabd84-4950-4639-8c8b-d4553e1d0719"
        },
        {
            "category": "[Risicobeoordeling] - Bedreigingen, kwetsbaarheden, waarschijnlijkheden en gevolgen worden geprioriteerd",
            "code": "ID.RA-05.1",
            "label": "De organisatie moet risicobeoordelingen uitvoeren waarbij het risico wordt bepaald aan de hand van bedreigingen, kwetsbaarheden en de impact op bedrijfsprocessen en assets.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "0d2249ba-6b5a-49d9-ae54-701a610af7c7"
        },
        {
            "category": "[Risicobeoordeling] - Bedreigingen, kwetsbaarheden, waarschijnlijkheden en gevolgen worden geprioriteerd",
            "code": "ID.RA-05.2",
            "label": "De organisatie moet risicobeoordelingen uitvoeren en documenteren, waarbij het risico wordt bepaald aan de hand van bedreigingen, kwetsbaarheden, de impact op bedrijfsprocessen en assets, en de waarschijnlijkheid dat deze zich voordoen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "38243e70-54f6-43bc-96d8-5bf789877cfa"
        },
        {
            "category": "[Risicobeoordeling] - Risicoresponsen worden geselecteerd, geprioriteerd, gepland, bijgehouden en gecommuniceerd",
            "code": "ID.RA-06.1",
            "label": "Maatregelen om risico’s aan te pakken moeten worden geïdentificeerd, geprioriteerd, gepland, opgevolgd en gecommuniceerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "36e067b7-fbb6-4a01-8d6a-e628689d1cfa"
        },
        {
            "category": "[Risicobeoordeling] - Processen voor het ontvangen, analyseren en reageren op meldingen van kwetsbaarheden worden opgezet",
            "code": "ID.RA-08.1",
            "label": "De organisatie moet een kwetsbaarheidsbeheerplan opstellen en implementeren om alle soorten kwetsbaarheden te identificeren, analyseren, beoordelen, mitigeren en communiceren, onder meer in de vorm van een gecoördineerde kwetsbaarheidsmelding (CVD) volgens de toepasselijke wettelijke modaliteiten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "6df53b45-e7f0-446d-b0ce-a035a4109a01"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd aan de hand van beveiligingstests en -oefeningen, waaronder die welke in samenwerking met leveranciers en relevante derden worden uitgevoerd",
            "code": "ID.IM-02.1",
            "label": "Beveiligingstests en -oefeningen, inclusief die welke worden uitgevoerd met leveranciers en relevante derde partijen, moeten worden gebruikt om verbeterpunten te identificeren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "3957ae1c-3e47-4cf8-84fb-c5381bf969d2"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.1",
            "label": "De organisatie moet na elk incident evaluaties en analyses uitvoeren om lessen te trekken uit de respons en het herstel. Deze inzichten moeten worden gebruikt om processen, procedures en technologieën te verbeteren, met als doel de cyberweerbaarheid te versterken.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "7d6c9f96-2038-4031-8be0-245ad7ae94cc"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.2",
            "label": "De organisatie moet de lessen die zijn geleerd uit incidentafhandeling opnemen in aangepaste of nieuwe processen en/of procedures voor incidentafhandeling. Deze moeten, na beoordeling, goedkeuring en testen, worden omkaderd door passende training.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "ae0b110e-ffad-4f3b-aa0a-09eef25cd99e"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.3",
            "label": "De organisatie moet verbeterpunten identificeren op basis van monitoring, metingen, beoordelingen en geleerde lessen, en deze omzetten in verbeterde processen, procedures en technologieën om de cyberweerbaarheid te versterken (continue verbetering).",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "10bf1e2d-915f-48dc-8a95-ff2a557bca57"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.4",
            "label": "De organisatie moet samenwerken en informatie over beveiligingsincidenten en mitigerende maatregelen met betrekking tot haar kritieke systemen delen met aangewezen partners.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "1e2c13f3-86d8-489b-ad34-7cf646d32ba4"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.5",
            "label": "De effectiviteit van beschermingstechnologieën moet worden gecommuniceerd aan relevante belanghebbenden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "e5602ae5-3c27-40a9-9486-eafe273dffbb"
        },
        {
            "category": "[Verbetering] - Verbeteringen worden geïdentificeerd op basis van de uitvoering van operationele processen, procedures en activiteiten",
            "code": "ID.IM-03.6",
            "label": "De organisatie moet, waar mogelijk, geautomatiseerde mechanismen implementeren om het proces van informatie-uitwisseling en samenwerking te vergemakkelijken.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "19320324-5de2-4e1e-a3b6-c9b986197966"
        },
        {
            "category": "[Verbetering] - Incidentresponsplannen en andere cyberbeveiligingsplannen die van invloed zijn op de bedrijfsvoering worden opgesteld, gecommuniceerd, onderhouden en verbeterd",
            "code": "ID.IM-04.1",
            "label": "Nood- en continuïteitsplannen moeten worden opgesteld, gecommuniceerd, onderhouden, getest, gevalideerd en verbeterd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "28913041-1889-4a2d-b722-b09a22086bb9"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware worden beheerd door de organisatie",
            "code": "PR.AA-01.1",
            "label": "Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware moeten worden beheerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "d1d9088a-9711-4cff-a225-9d46103b6b20"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware worden beheerd door de organisatie",
            "code": "PR.AA-01.2",
            "label": "Identiteiten en authenticatiemiddelen voor geautoriseerde gebruikers, diensten en hardware moeten waar mogelijk worden beheerd via geautomatiseerde mechanismen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "34302094-ed45-4ec4-ad39-a686d0698c36"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Identiteiten worden gecontroleerd en gekoppeld aan authenticatiemiddelen op basis van de context van interacties",
            "code": "PR.AA-02.1",
            "label": "De organisatie moet gedocumenteerde procedures implementeren voor het verifiëren van de identiteit van personen voordat authenticatiemiddelen worden verstrekt die toegang geven tot de systemen van de organisatie.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "1b4693b3-f67b-415e-bc1f-94c87b0a83e3"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Gebruikers, diensten en hardware worden geauthentiseerd",
            "code": "PR.AA-03.1",
            "label": "Alle draadloze toegangspunten die door de organisatie worden gebruikt, inclusief die welke gasttoegang bieden, moeten veilig worden geconfigureerd, beheerd en bewaakt om ongeoorloofde toegang te voorkomen en de integriteit van het netwerk te waarborgen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "a635805f-1435-4644-bfc5-ffbe61a5ec30"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Gebruikers, diensten en hardware worden geauthentiseerd",
            "code": "PR.AA-03.2",
            "label": "Multifactorauthenticatie (MFA) is vereist om op afstand toegang te krijgen tot de netwerken van de organisatie.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "06580765-b2e0-4fb7-b3aa-4a3222fb7138"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Gebruikers, diensten en hardware worden geauthentiseerd",
            "code": "PR.AA-03.3",
            "label": "De organisatie moet gebruiksbeperkingen, verbindingsvereisten en autorisatieprocedures voor externe toegang tot haar kritieke systemen definiëren, documenteren en implementeren. Deze controles moeten ervoor zorgen dat alleen goedgekeurde gebruikers verbinding kunnen maken met behulp van veilige methoden, waarbij de toegang beperkt blijft tot wat nodig is voor hun functie.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "695bc431-db2c-414f-8a72-e47a38e5048d"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.1",
            "label": "Toegangsrechten, machtigingen en autorisaties moeten worden vastgesteld, beheerd, gehandhaafd en periodiek herzien.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "8fa339d5-25a2-4aeb-ad2f-053914f1f863"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.2",
            "label": "Er moet worden vastgesteld wie toegang nodig heeft tot de bedrijfskritische informatie en technologie van de organisatie, evenals op welke manier die toegang wordt verleend.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "2c70be8c-390a-4eb6-9943-6dbd75acecf3"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.3",
            "label": "Toegangsrechten, privileges en autorisaties moeten worden beperkt tot de systemen en specifieke informatie die nodig zijn om de taken uit te voeren (het principe van ‘Least Privilege’).",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "206917c6-a0a7-4904-a3d0-98642d8bfa0f"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.4",
            "label": "Niemand mag beheerdersrechten hebben voor dagelijkse routinetaken.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "cd914ba0-56a8-4079-867f-c9e8bef2931e"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.5",
            "label": "Waar dit technisch, operationeel en economisch haalbaar is – zonder afbreuk te doen aan de integriteit, veiligheid of naleving van het systeem – moeten geautomatiseerde mechanismen worden toegepast om gebruikersaccounts op kritieke ICT- en OT-systemen te beheren. De haalbaarheid moet worden bepaald op basis van de mogelijkheden van het systeem, het integratiepotentieel, de risicobeoordeling en de impact op het bedrijf.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "b31d3dfa-e79c-4fe1-84de-61855b7de32d"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.6",
            "label": "Scheiding van taken (SoD) moet worden gewaarborgd bij het beheer van toegangsrechten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "1d00aa4a-c78c-419a-86d8-c939c02096be"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Toegangsrechten, bevoegdheden en autorisaties worden gedefinieerd in een beleid, beheerd, gehandhaafd en beoordeeld, en omvatten de principes van minimale rechten en scheiding van taken",
            "code": "PR.AA-05.7",
            "label": "Bevoorrechte gebruikers moeten worden beheerd en bewaakt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "6abc2946-4255-42a1-8e20-d51ae4b6d4f5"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Fysieke toegang tot assets wordt beheerd, gecontroleerd en gehandhaafd in overeenstemming met het risico",
            "code": "PR.AA-06.1",
            "label": "De fysieke toegang tot alle bedrijfsmiddelen, met inbegrip van kritieke zones, moet worden beheerd, bewaakt en gehandhaafd op basis van het risico.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "b755e434-5454-4234-8dbc-1f8a9a3de8bc"
        },
        {
            "category": "[Identiteitsbeheer, Authenticatie en Toegangscontrole] - Fysieke toegang tot assets wordt beheerd, gecontroleerd en gehandhaafd in overeenstemming met het risico",
            "code": "PR.AA-06.2",
            "label": "Fysieke toegangscontroles moeten specifieke procedures voor noodsituaties omvatten, zodat kritieke en niet-kritieke assets tijdens dergelijke gebeurtenissen continu worden beschermd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "67f0e032-834d-4feb-ba95-1154889502ee"
        },
        {
            "category": "[Bewustwording en Opleiding] - Het personeel krijgt bewustmaking en opleiding zodat het over de kennis en vaardigheden beschikt om algemene taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-01.1",
            "label": "De organisatie moet een bewustmakings- en opleidingsprogramma op het gebied van cyberbeveiliging opzetten en onderhouden om ervoor te zorgen dat alle personeelsleden begrijpen hoe ze hun taken veilig en verantwoord kunnen uitvoeren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "aac982c0-c211-4d85-b4fc-45d7a90970ac"
        },
        {
            "category": "[Bewustwording en Opleiding] - Het personeel krijgt bewustmaking en opleiding zodat het over de kennis en vaardigheden beschikt om algemene taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-01.2",
            "label": "De organisatie moet bewustmaking over interne bedreigingen en meldingsprocedures opnemen in haar cybersecuritytraining, zodat medewerkers potentiële interne risico’s kunnen herkennen en er op kunnen reageren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "05077f65-da30-4103-93b4-d61d29d345ac"
        },
        {
            "category": "[Bewustwording en Opleiding] - Het personeel krijgt bewustmaking en opleiding zodat het over de kennis en vaardigheden beschikt om algemene taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-01.3",
            "label": "Medewerkers moeten opleiding krijgen om hun specifieke rollen, verantwoordelijkheden en prioriteiten tijdens een cyber- of informatiebeveiligingsincident te begrijpen, inclusief de stappen die zij moeten volgen om effectief te reageren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "e97eff3d-f7f6-4d4b-8b48-b6133995a272"
        },
        {
            "category": "[Bewustwording en Opleiding] - Personen in gespecialiseerde functies krijgen bewustmaking en opleiding, zodat ze over de kennis en vaardigheden beschikken om relevante taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-02.1",
            "label": "Leden van bestuursorganen moeten kunnen aantonen dat ze een opleiding hebben gevolgd die hen een gedegen inzicht geeft in informatie- en cyberbeveiliging en risicobeheer, zodat ze informatie- en cyberbeveiligingsrisico's en de gevolgen daarvan kunnen beoordelen en de nodige risicobeperkende maatregelen kunnen voorstellen, rekening houdend met hun functies, verantwoordelijkheden en bevoegdheden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "ca73eab6-932c-4718-bbf5-3866ae10bab9"
        },
        {
            "category": "[Bewustwording en Opleiding] - Personen in gespecialiseerde functies krijgen bewustmaking en opleiding, zodat ze over de kennis en vaardigheden beschikken om relevante taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-02.2",
            "label": "Personen in gespecialiseerde functies moeten bewustmaking en opleiding krijgen voordat ze privileges krijgen, zodat ze over de kennis en vaardigheden beschikken om relevante taken uit te voeren met het oog op cyberbeveiligingsrisico's.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "65592498-adbf-46d1-b40d-9ceb142e3445"
        },
        {
            "category": "[Bewustwording en Opleiding] - Personen in gespecialiseerde functies krijgen bewustmaking en opleiding, zodat ze over de kennis en vaardigheden beschikken om relevante taken uit te voeren met het oog op cyberbeveiligingsrisico's",
            "code": "PR.AT-02.3",
            "label": "Bevoorrechte gebruikers moeten gekwalificeerd zijn voordat privileges worden toegekend, en deze gebruikers moeten kunnen aantonen dat ze hun rol, verantwoordelijkheden en bevoegdheden begrijpen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "91c72d55-0c99-4162-a1c4-475741659e1b"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.1",
            "label": "De organisatie moet controles uitvoeren op de integriteit van software, firmware en informatie, om ongeautoriseerde wijzigingen aan kritieke systeemcomponenten op te sporen tijdens opslag, transport, opstart en wanneer dit noodzakelijk wordt geacht.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "bbb58a63-8a6b-4075-9b48-b4d9f8cfa1d4"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.4",
            "label": "De organisatie moet duidelijke beleidsregels en praktische maatregelen vastleggen en afdwingen om het gebruik van draagbare opslagmedia te beheren en te beperken, om zo het risico op datalekken, ongeautoriseerde toegang en het binnenbrengen van malware te verminderen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "930cc62e-32f9-49b2-9a5f-bec4285b658f"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.5",
            "label": "De organisatie mag het gebruik van verwijderbare media alleen toestaan wanneer dit absoluut noodzakelijk is en moet technische maatregelen nemen om de automatische uitvoering van bestanden vanaf deze apparaten te blokkeren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "a099f0d3-3196-4fca-a8c4-f69b66cf7906"
        },
        {
            "category": "[Gegevensbeveiliging] - De vertrouwelijkheid, integriteit en beschikbaarheid van opgeslagen gegevens worden beschermd",
            "code": "PR.DS-01.9",
            "label": "Bedrijfsmiddelen moeten op een veilige manier worden verwijderd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "f3bc185d-5721-4b22-b715-e4c4589eec19"
        },
        {
            "category": "[Gegevensbeveiliging] - Er worden back-ups van gegevens gemaakt, beschermd, onderhouden en getest",
            "code": "PR.DS-11.1",
            "label": "Back-ups van de bedrijfskritieke gegevens van de organisatie moeten worden gemaakt en opgeslagen op een ander systeem dan het apparaat waarop de originele gegevens zich bevinden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "7f2fb70c-6971-4af9-bde4-9a0a7df961ed"
        },
        {
            "category": "[Gegevensbeveiliging] - Er worden back-ups van gegevens gemaakt, beschermd, onderhouden en getest",
            "code": "PR.DS-11.2",
            "label": "De betrouwbaarheid en integriteit van back-ups moeten regelmatig worden gecontroleerd en getest.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "35a74b8c-0409-4538-99e3-0b253a314448"
        },
        {
            "category": "[Gegevensbeveiliging] - Er worden back-ups van gegevens gemaakt, beschermd, onderhouden en getest",
            "code": "PR.DS-11.3",
            "label": "De organisatie moet veilige back-ups van bedrijfskritieke gegevens bewaren op een aparte opslaglocatie om de beschikbaarheid van gegevens te garanderen in geval van systeemstoringen of gegevensverlies. Voor back-upopslag moeten dezelfde beveiligingsmaatregelen worden toegepast als voor de primaire omgeving.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "ea9af167-cd87-4052-be10-974aef27cfb9"
        },
        {
            "category": "[Platformbeveiliging] - Er worden configuratiebeheerpraktijken vastgesteld en toegepast",
            "code": "PR.PS-01.1",
            "label": "De organisatie moet een basisconfiguratie voor haar bedrijfskritieke systemen ontwikkelen, documenteren en onderhouden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "a4afb185-bb4e-4bdb-9517-f0cef98cf80a"
        },
        {
            "category": "[Platformbeveiliging] - Software wordt onderhouden, vervangen en verwijderd in overeenstemming met het risico",
            "code": "PR.PS-02.1",
            "label": "De organisatie moet beperkingen opleggen aan het gebruik en de installatie van software en ervoor zorgen dat software wordt onderhouden, vervangen of verwijderd op basis van het daarmee samenhangende risico.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "796dba1a-2a0c-4b6e-89ea-d152138389a5"
        },
        {
            "category": "[Platformbeveiliging] - Hardware wordt onderhouden, vervangen en verwijderd in overeenstemming met het risico",
            "code": "PR.PS-03.1",
            "label": "Hardware die wordt gebruikt in bedrijfskritieke omgevingen moet worden onderhouden, vervangen of verwijderd op basis van de bijbehorende beveiligings- en operationele risico's.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "729e8725-d367-4557-967f-9bf9b1c726c9"
        },
        {
            "category": "[Platformbeveiliging] - Er worden logbestanden gegenereerd en beschikbaar gesteld voor continue monitoring",
            "code": "PR.PS-04.1",
            "label": "Logbestanden moeten worden bijgehouden, gedocumenteerd en bewaakt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "a306a1b8-d885-4f22-b5c1-36c97d2e8ff4"
        },
        {
            "category": "[Platformbeveiliging] - Er worden logbestanden gegenereerd en beschikbaar gesteld voor continue monitoring",
            "code": "PR.PS-04.2",
            "label": "De organisatie moet ervoor zorgen dat logboekregistraties een betrouwbare tijdbron of interne kloktijdstempel bevatten die wordt vergeleken en gesynchroniseerd met een gezaghebbende tijdsbron.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "d33d42b3-545b-48af-ab39-d6110f4945c7"
        },
        {
            "category": "[Platformbeveiliging] - Er worden logbestanden gegenereerd en beschikbaar gesteld voor continue monitoring",
            "code": "PR.PS-04.3",
            "label": "Auditgegevens van de kritieke systemen van de organisatie moeten worden verplaatst naar een alternatief systeem.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "d806fe05-6874-4526-be5e-e52e85d0db82"
        },
        {
            "category": "[Platformbeveiliging] - De installatie en uitvoering van ongeautoriseerde software wordt voorkomen",
            "code": "PR.PS-05.1",
            "label": "Er moeten web- en e-mailfilters worden geïnstalleerd en gebruikt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "1f6c946f-edae-415e-a904-f16a4df7a254"
        },
        {
            "category": "[Platformbeveiliging] - De installatie en uitvoering van ongeautoriseerde software wordt voorkomen",
            "code": "PR.PS-05.2",
            "label": "De installatie en uitvoering van niet-geautoriseerde software moet worden voorkomen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "5bb1c385-9d4f-4db5-9402-63cc4ba7f588"
        },
        {
            "category": "[Platformbeveiliging] - Veilige softwareontwikkelingspraktijken zijn geïntegreerd en hun prestaties worden gedurende de gehele softwareontwikkelingscyclus bewaakt",
            "code": "PR.PS-06.1",
            "label": "Beveiliging moet in aanmerking worden genomen gedurende de volledige levenscyclus van systemen en applicaties, ongeacht of deze intern zijn ontwikkeld of extern zijn aangekocht.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "ea714ff5-5180-4fbc-b539-bf3c52cda611"
        },
        {
            "category": "[Platformbeveiliging] - Veilige softwareontwikkelingspraktijken zijn geïntegreerd en hun prestaties worden gedurende de gehele softwareontwikkelingscyclus bewaakt",
            "code": "PR.PS-06.2",
            "label": "Wijzigingen en uitzonderingen moeten worden getest en gevalideerd voordat ze in operationele systemen worden geïmplementeerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "1c4ec072-f437-49dd-b9d7-dc13f68f6497"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.1",
            "label": "Firewalls moeten worden geïnstalleerd, geconfigureerd en actief onderhouden op alle netwerken die door de organisatie worden gebruikt om bescherming te bieden tegen ongeoorloofde toegang en cyberdreigingen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "b7590468-2d17-42ab-bfcc-fe400ef93752"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.2",
            "label": "Om kritieke systemen te beschermen, moeten organisaties netwerksegmentatie en -scheiding toepassen, afgestemd op zones met verschillend vertrouwensniveau en de kriticiteit van systemen, zodat dreigingen zich niet kunnen verspreiden en strikte toegangscontrole wordt afgedwongen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "81318e0c-6b50-4b2e-80ee-56582893d965"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.3",
            "label": "Om de operationele stabiliteit en veiligheid te waarborgen, moet de organisatie zonder uitzondering alle verbindingen tussen onderdelen van haar kritieke systemen identificeren, documenteren en beheersen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "186ec143-df64-4cda-8ef1-12d2afe119d4"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Netwerken en omgevingen worden beschermd tegen ongeoorloofde logische toegang en gebruik",
            "code": "PR.IR-01.4",
            "label": "De organisatie moet passende maatregelen nemen om communicatie te bewaken en te controleren aan externe en belangrijke interne grenzen van kritieke systemen, inclusief de verbindingen tussen IT- en OT-domeinen, om veilige en betrouwbare werking te garanderen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "729db9e5-faf9-4545-b97f-bca15aaad2a9"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - De technologische middelen van de organisatie worden beschermd tegen bedreigingen vanuit de omgeving",
            "code": "PR.IR-02.1",
            "label": "De organisatie moet beleid en procedures definiëren, implementeren en onderhouden met betrekking tot nood- en veiligheidssystemen, brandbeveiligingssystemen en omgevingscontroles voor haar kritieke systemen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "c5257a40-f08a-4634-8403-50bb47df7edb"
        },
        {
            "category": "[Veerkracht van de Technologische Infrastructuur] - Voldoende middelencapaciteit om de beschikbaarheid te waarborgen",
            "code": "PR.IR-04.1",
            "label": "Een adequate planning van de benodigde middelen moet ervoor zorgen dat de beschikbaarheid van de kritieke systemen van de organisatie voor informatieverwerking, netwerken, telecommunicatie en gegevensopslag gewaarborgd blijft.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "e57320ee-df31-4a22-8c77-22230fbd6274"
        },
        {
            "category": "[Continue Monitoring] - Netwerken en netwerkdiensten worden gemonitord om potentieel ongunstige gebeurtenissen op te sporen",
            "code": "DE.CM-01.1",
            "label": "Firewalls moeten worden geïnstalleerd en beheerd op de grenzen van het netwerk, inclusief firewalls op eindpunten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "8f6bfa8e-83e2-4aa8-9a9a-692c64fc21a7"
        },
        {
            "category": "[Continue Monitoring] - Netwerken en netwerkdiensten worden gemonitord om potentieel ongunstige gebeurtenissen op te sporen",
            "code": "DE.CM-01.2",
            "label": "Anti-virus, -spyware- en andere anti-malwareprogramma's moeten worden geïnstalleerd en bijgewerkt.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "a09c0dbf-69d4-43f6-b39f-1583e2bcd347"
        },
        {
            "category": "[Continue Monitoring] - Netwerken en netwerkdiensten worden gemonitord om potentieel ongunstige gebeurtenissen op te sporen",
            "code": "DE.CM-01.3",
            "label": "De organisatie moet het ongeoorloofd gebruik van haar bedrijfskritieke systemen monitoren en identificeren door het detecteren van ongeautoriseerde lokale, netwerk- en externe verbindingen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "4ccf8845-01dc-4cbb-86d4-d7b00ec66c4b"
        },
        {
            "category": "[Continue Monitoring] - De fysieke omgeving wordt gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-02.1",
            "label": "De fysieke omgeving moet worden bewaakt om potentieel ongewenste gebeurtenissen op te sporen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "0fba8b81-7768-4bcd-be49-c2e549c6d5d3"
        },
        {
            "category": "[Continue Monitoring] - De activiteiten van het personeel en het gebruik van technologie worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-03.1",
            "label": "Er moeten tools voor eindpunt- en netwerkbeveiliging worden geïmplementeerd om het gedrag van eindgebruikers te monitoren op gevaarlijke activiteiten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "b0b4c086-ff2a-47b2-bb18-55048e09a896"
        },
        {
            "category": "[Continue Monitoring] - De activiteiten van het personeel en het gebruik van technologie worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-03.2",
            "label": "Eindpunt- en netwerkbeveiligingstools die het gedrag van eindgebruikers monitoren op gevaarlijke activiteiten moeten worden beheerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "cebf767c-c614-41e1-a4b2-995b0c724e51"
        },
        {
            "category": "[Continue Monitoring] - Activiteiten en diensten van externe dienstverleners worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-06.1",
            "label": "De activiteiten en diensten van externe dienstverleners moeten worden beveiligd en gemonitord om potentieel ongewenste gebeurtenissen op te sporen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "60e1f8d9-c240-4042-a3cd-c37dd60d2799"
        },
        {
            "category": "[Continue Monitoring] - Activiteiten en diensten van externe dienstverleners worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-06.2",
            "label": "De naleving door externe dienstverleners van personeels­beveiligingsbeleid, procedures en contractuele beveiligingseisen moet worden gemonitord in verhouding tot hun cyberbeveiligingsrisico’s.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "a1ef7e2d-1594-4851-862e-6024f7420b2e"
        },
        {
            "category": "[Continue Monitoring] - Computerhardware en -software, runtime-omgevingen en hun gegevens worden gemonitord om potentieel ongewenste gebeurtenissen op te sporen",
            "code": "DE.CM-09.1",
            "label": "De organisatie moet computerhardware, software, runtime-omgevingen en hun gegevens monitoren om potentieel ongewenste gebeurtenissen op te sporen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "3ea07727-8f91-4b7a-abb6-54b2ddae58d4"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Potentieel ongewenste gebeurtenissen worden geanalyseerd om meer inzicht te krijgen in de bijbehorende activiteiten",
            "code": "DE.AE-02.1",
            "label": "Cybersecurity- en informatiebeveiligingsgebeurtenissen moeten worden beoordeeld en geanalyseerd om potentiële aanvalsdoelen en -methoden te identificeren, in overeenstemming met de toepasselijke wetten, voorschriften, normen en beleidsregels.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "afaa14ac-f265-4136-b8ae-44a084a04b4b"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Informatie wordt gecorreleerd vanuit meerdere bronnen",
            "code": "DE.AE-03.1",
            "label": "De logfunctionaliteit van beschermings- en detectietools moet worden ingeschakeld. Logbestanden moeten worden geback-upt, gedurende een vooraf bepaalde periode bewaard en regelmatig gecontroleerd om ongebruikelijke of mogelijk schadelijke activiteiten te identificeren.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "ce578957-717e-4875-8cbd-88116c8f3ddd"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Informatie wordt gecorreleerd vanuit meerdere bronnen",
            "code": "DE.AE-03.2",
            "label": "De organisatie moet ervoor zorgen dat gebeurtenisgegevens van kritieke systemen worden verzameld en gecombineerd met informatie uit meerdere relevante bronnen.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "3b1a37fa-4041-489b-b8c8-592870962041"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Informatie over ongewenste gebeurtenissen wordt verstrekt aan bevoegd personeel en tools",
            "code": "DE.AE-06.1",
            "label": "Informatie over ongewenste gebeurtenissen moet onmiddellijk worden doorgegeven aan bevoegde medewerkers en systemen, zodat tijdige detectie, onderzoek en reactie mogelijk zijn.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "0ed37d99-f76f-45e4-a797-f026c831fe71"
        },
        {
            "category": "[Analyse van Ongewenste Gebeurtenissen] - Incidenten worden gemeld wanneer ongewenste gebeurtenissen voldoen aan de gedefinieerde incidentcriteria",
            "code": "DE.AE-08.1",
            "label": "Incidenten moeten worden gemeld wanneer ongewenste gebeurtenissen voldoen aan de gedefinieerde en gedocumenteerde incidentcriteria.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "8bee5487-0a18-4806-befa-c930f56dae11"
        },
        {
            "category": "[Incidentbeheer] - Het incidentresponsplan wordt uitgevoerd in samenwerking met relevante derde partijen zodra een incident is gemeld",
            "code": "RS.MA-01.1",
            "label": "Het incidentresponsplan van de organisatie moet tijdens of na een cyberbeveiligingsincident dat de kritieke systemen treft, worden uitgevoerd en duidelijke rollen, verantwoordelijkheden en bevoegdheden bevatten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "7681504b-d6a4-4aed-9086-1e8198995cbc"
        },
        {
            "category": "[Incidentbeheer] - Het incidentresponsplan wordt uitgevoerd in samenwerking met relevante derde partijen zodra een incident is gemeld",
            "code": "RS.MA-01.2",
            "label": "De organisatie moet de respons op informatie-/cyberbeveiligingsincidenten coördineren met alle vooraf gedefinieerde belanghebbenden.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "581f32f5-8cf9-4b07-a270-c2e9d2e92441"
        },
        {
            "category": "[Incidentbeheer] - Incidentrapporten worden gesorteerd en gevalideerd",
            "code": "RS.MA-02.1",
            "label": "Rapporten over informatie- / cyberbeveiligingsincidenten moeten worden geprioriteerd en gevalideerd volgens de incidentresponsprocedures van de organisatie.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "4dbe23e9-27ed-4ad3-95f8-2da7f2cb19f6"
        },
        {
            "category": "[Incidentbeheer] - Incidenten worden gecategoriseerd en geprioriteerd",
            "code": "RS.MA-03.1",
            "label": "Informatie-/cyberbeveiligingsincidenten moeten worden gecategoriseerd, geprioriteerd en geëscaleerd zoals bepaald in het incidentresponsplan.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "6106c70d-0d25-48e5-ae1f-29f360a13f9a"
        },
        {
            "category": "[Incidentbeheer] - De criteria voor het starten van incidentherstel worden toegepast",
            "code": "RS.MA-05.1",
            "label": "Er moeten duidelijke criteria worden gedefinieerd en toegepast om te bepalen wanneer incidentherstelprocessen moeten worden gestart.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "8e84dc5c-65a8-4d71-b8ab-efa13dabbf23"
        },
        {
            "category": "[Incidentresponsrapportage en -Communicatie] - Interne en externe belanghebbenden worden op de hoogte gebracht van incidenten",
            "code": "RS.CO-02.1",
            "label": "Informatie over cyberbeveiligingsincidenten moet aan medewerkers worden gecommuniceerd op een duidelijke en gemakkelijk te begrijpen manier.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "8be136e0-a78c-496c-972b-c7b2391c05a2"
        },
        {
            "category": "[Incidentresponsrapportage en -Communicatie] - Interne en externe belanghebbenden worden op de hoogte gebracht van incidenten",
            "code": "RS.CO-02.2",
            "label": "Cyberbeveiligingsincidenten moeten binnen de in het incidentresponsplan vastgestelde termijnen worden gedeeld met relevante externe belanghebbenden, met inbegrip van het melden van belangrijke incidenten aan de bevoegde autoriteiten zoals wettelijk vereist.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "59e845ed-59a8-4225-aead-2dfafa6ac173"
        },
        {
            "category": "[Incidentbeperking] - Incidenten worden beheerst",
            "code": "RS.MI-01.1",
            "label": "Cyberbeveiligingsincidenten moeten worden ingedamd en verholpen. Elke beslissing om bepaalde cyberbeveiligingsrisico’s te aanvaarden en te behouden, moet formeel worden gedocumenteerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "db637f16-37a7-4585-9aae-b6bb7294e0c1"
        },
        {
            "category": "[Incidentbeperking] - Incidenten worden beheerst",
            "code": "RS.MI-01.2",
            "label": "De organisatie moet ongeautoriseerde toegang of datalekken detecteren en passende maatregelen nemen om deze te beperken, waaronder het monitoren van kritieke systemen aan externe grenzen en op belangrijke interne punten.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "3f3c35e2-dbc2-45db-9abc-fe33c010fbef"
        },
        {
            "category": "[Uitvoering van het Incidentherstelplan] - Het herstelgedeelte van het incidentresponsplan wordt uitgevoerd zodra het incidentresponsproces is gestart",
            "code": "RC.RP-01.1",
            "label": "Er moet een herstelproces voor rampen en informatie-/cyberbeveiligingsincidenten worden ontwikkeld en uitgevoerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "d9726407-fc61-4d9b-8c24-cd99f876fea9"
        },
        {
            "category": "[Uitvoering van het Incidentherstelplan] - De integriteit van herstelde assets wordt gecontroleerd, systemen en diensten worden hersteld en de normale bedrijfsstatus wordt bevestigd",
            "code": "RC.RP-05.1",
            "label": "De integriteit van herstelde systemen en assets moet worden gecontroleerd voordat ze opnieuw in gebruik worden genomen. Systemen en diensten moeten volledig worden hersteld en de normale werking moet worden bevestigd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "7f0a9735-42eb-4b86-850b-628cc4527d2c"
        },
        {
            "category": "[Uitvoering van het Incidentherstelplan] - Het einde van het herstel na een incident wordt vastgesteld op basis van criteria en de documentatie met betrekking tot het incident wordt voltooid",
            "code": "RC.RP-06.1",
            "label": "Het einde van het herstelproces na een incident moet formeel worden vastgesteld op basis van vooraf gedefinieerde criteria, en alle incident gerelateerde documentatie moet worden afgerond en gecontroleerd.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "4545dbf1-3224-4718-8c1f-31ce3b3af2d0"
        },
        {
            "category": "[Communicatie over Incidentherstel] - Herstelactiviteiten en voortgang bij het herstellen van operationele capaciteiten worden gecommuniceerd aan aangewezen interne en externe belanghebbenden",
            "code": "RC.CO-03.1",
            "label": "Herstelactiviteiten en voortgang bij het herstellen van operationele capaciteiten worden gecommuniceerd aan de aangewezen interne en externe belanghebbenden in overeenstemming met de vastgestelde communicatieprocedures.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "465b7478-8894-4639-9430-6329ac3f5dff"
        },
        {
            "category": "[Communicatie over Incidentherstel] - Openbare updates over het herstel na een incident worden gedeeld via goedgekeurde methoden en berichten",
            "code": "RC.CO-04.1",
            "label": "Publieke updates over het herstel na een incident moeten worden gedeeld via goedgekeurde communicatiemethoden en boodschappen, in overeenstemming met de vastgestelde procedures.",
            "referential": "afc0d217-c09b-4033-a053-792a06872138",
            "referential_label": "Cyfun Important [NL]",
            "uuid": "41da07e7-5686-4b4c-851d-a14bcc080728"
        }
    ],
    "version": 1,
    "version_ext": "CyFun®2025"
}